核心能力
agent-bom-vulnerability-intel 通过单一 CLI 工具 agent-bom,将开源漏洞情报(OSV.dev、GitHub Security Advisories、NVD)、利用概率数据(EPSS)以及 CISA 已知被利用漏洞清单(KEV)整合为统一的可行动报告。用户可通过最小数据暴露原则,按需选择 explain-only、check-package、scan-local、offline-review、export 五种模式,实现从单包速查到企业级 SBOM 审计的全覆盖。
显著优势
1. 多源权威聚合:自动关联 CVE/GHSA/PYSEC 别名,避免单点数据盲区;同步提供 CVSS、CWE、EPSS 概率、KEV 标记,支撑优先级排序。
2. 数据边界可控:默认仅向外传输「包标识符(PURL、名称、版本、生态)」与 CVE ID,源代码、配置文件、密钥、环境变量零出域;支持纯离线缓存模式满足敏感场景。
3. 工程流水线友好:原生输出 JSON 与 SARIF,可直接接入 GitHub Code Scanning、CI PR 门禁及审计追踪体系。
4. 零凭证门槛:基础查询无需任何 API Key;可选 NVD_API_KEY 与 GITHUB_TOKEN 仅用于提升速率限制,且工具层面禁止回显或持久化密钥。
潜在局限
- 离线覆盖缺口:offline-review 模式依赖本地漏洞库快照,可能遗漏 24-48 小时内新发 CVE,需明确告知用户「非等价于实时查询」。
- 私域包盲区:内部仓库或重命名私包若无 OSV/GHSA 收录,工具无法生成发现,易被误判为「干净」。
- 解析边界:SBOM 或 inventory JSON 的格式严格依赖用户输入质量,畸形文件将导致扫描中断或漏报。
适合人群
- 应用安全工程师:需快速 triage 依赖漏洞、输出修复版本与 SARIF 证据。
- DevOps/平台工程:希望在 CI 中嵌入轻量、无密钥门槛的漏洞门禁。
- 合规与审计团队:需离线环境生成可追溯的漏洞报告,满足数据驻留要求。
常规风险与缓解
| 风险场景 | 缓解机制 |
|---------|---------|
| 敏感包名意外外泄 | 默认 explain-only 前置确认;offline-review 模式阻断外联 |
| API Key 泄露 | 工具禁止回显、记录或写入 prompt;环境变量仅由 agent-bom 客户端消费 |
| 误报「无漏洞」 | 区分「no vulnerabilities found」与「not enough data」,提示版本解析失败或私包覆盖缺口 |
| 数据源单点失效 | 五源交叉校验,自动 fallback 至可用服务 |
使用提示
首次使用建议先执行 explain-only 向用户说明数据边界;对私域或候选发布版本,优先启用 offline-review 并定期同步本地漏洞缓存。